Hinweise zum Datenschutz
Zu den Datenschutz FAQs (im Aufbau)
Für der Betrieb eines IdP
- Identity Provider sollten grundsätzlich in der Lage sein, einen empfohlenen Mindestsatz an Attributen zu generieren und zu übertragen. Dies bedeutet jedoch nicht, dass diese Attribute ungefragt an jeden beliebigen Service Provider übertragen werden sollten.
- Attributfreigaben sollten nur unter Beachtung der aktuell gültigen Datenschutzgesetze und -bestimmungen erfolgen. Beachten Sie das Prinzip der Datensparsamkeit: Übertragen Sie nur die Attribute und Attributwerte, die zur Nutzung des jeweiligen Dienstes erforderlich sind.
- Konsultieren Sie hierzu den*die Datenschutzbeauftragte*n Ihrer Heimateinrichtung.
- Außer in Ausnahmefällen (mit dem/der Datenschutzbeauftragten abzustimmen), sollte ein IdP-seitiges User Consent Modul zum Einsatz kommen. Es ermöglicht den Nutzer*innen, die zu übertragenden Attribute und Attributwerte zu kontrollieren und ihre Übertragung ggf. zu unterbinden. Siehe hierzu auch die Seite Beispiel für eine EU-DSGVO-konforme Konfiguration des User Consent Moduls.
- Auch für SPs: Auf europäischer Ebene existiert seit 2013 der im eduGAIN-Kontext entwickelte GÉANT Data Protection Code of Conduct for Service Providers in EU/EEA (CoCo), eine Selbstverpflichtungserklärung für Service Provider, deren Umsetzung mit verschiedenen technischen Maßnahmen von eduGAIN- und Föderationsseite unterstützt wird. Zu technischen Details siehe unter Entity Attribute sowie unter Attribut-Konfiguration für Code of Conduct-SPs.
Einige grundsätzliche Überlegungen zum Thema Attributfreigabe im Rahmen des Code of Conduct finden sich REFEDS-Wiki.
AAI und Datenschutz
- M. Mörike, A. Strobel (Forschungsstelle Recht im DFN), Datenschutzrechtliche Analyse das AAI-Verfahrens (Präsentation auf der 69. Betriebstagung)
- J. Köcher, AAI und PKI - Aspekte des Datenschutzes (DFN Mitteilungen 72, Juni 2007, Seite 12 ff.)
Shibboleth und Datenschutz
- Shibboleth Wiki: Dokumentation zur Verwendung von Cookies im Shibboleth IdP
- Shibboleth Wiki: Dokumentation zur Verwendung von Cookies im Shibboleth SP